Tällä käytäntöasetuksella voit määrittää toimialueen ohjauskoneen tukemaan väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta Kerberos-todennuksen avulla.
Jos otat tämän käytäntöasetuksen käyttöön, asiakastietokoneet, jotka tukevat väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta, käyttävät tätä toimintoa Kerberos-todennusviesteissä. Tämä käytäntö tulisi ottaa käyttöön kaikissa toimialueen ohjauskoneissa – näin voidaan varmistaa käytännön johdonmukainen käyttö koko toimialueessa.
Jos käytäntöasetus poistetaan käytöstä tai sitä ei määritetä, toimialueen ohjauskone ei tue väitteitä, yhdistelmätodennusta tai suojausta.
Jos määrität Ei tuettu -asetuksen, toimialueen ohjauskone ei tue väitteitä, yhdistelmätodennusta tai suojausta. Tämä on oletustoiminta toimialueen ohjauskoneille, joissa on Windows Server 2008 R2 tai sitä vanhempi käyttöjärjestelmä.
Huomautus: tämän avaintenjakelukäytännön seuraavat asetukset otetaan käyttöön vain, kun Kerberos-asiakas tukee väitteitä, yhdistelmätodennusta ja Kerberos-suojausta -Kerberos-ryhmäkäytäntö on otettu käyttöön tuetuissa järjestelmissä. Jos tätä Kerberos-käytäntöasetusta ei oteta käyttöön, Kerberos-todentamissanomat eivät käytä näitä ominaisuuksia.
Jos määrität asetukseksi Tuettu, toimialueen ohjauskone tukee väitteitä, yhdistelmätodennusta ja Kerberos-suojausta. Toimialueen ohjauskone ilmoittaa Kerberos-asiakastietokoneille, että toimialue tukee väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta.
Toimialueen toimintatason vaatimukset
Jos toimialueen toimintataso on Windows Server 2008 R2 tai aiempi ja käytössä on Tarjoa väitteet aina- ja Hylkää suojaamattomat todennuspyynnöt -asetukset, toimialueen ohjauskone toimii kuin Tuettu-asetus olisi valittuna.
Kun toimialueen toimintataso on Windows Server 2012, toimialueen ohjauskone ilmoittaa Kerberos-asiakastietokoneille, että toimialue tukee väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta.
- Jos määrität Tarjoa väitteet aina -asetuksen, toimialueen ohjauskoneet palauttavat aina myös väitteet tileille sekä tukevat FAST-todentamisen ilmoittamisen RFC-toimintoja.
- Jos määrität Hylkää suojaamattomat todennuspyynnöt -asetuksen, toimialueen ohjauskoneet hylkäävät suojaamattomat Kerberos-viestit.
Varoitus: jos määrität Hylkää suojaamattomat todennuspyynnöt -asetuksen, Kerberos-suojausta tukemattomia asiakastietokoneita ei voida todentaa toimialueen ohjauskoneeksi.
Toiminnon tehokkuus voidaan varmistaa ottamalla käyttöön riittävästi väitteitä, dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennusta sekä Kerberos-suojausta tukevia toimialueen ohjauskoneita, jotta ne voivat käsitellä todennuspyynnöt. Jos tätä käytäntöä tukevia toimialueen ohjauskoneita ei ole tarpeeksi, järjestelmässä esiintyy todennusvirheitä, kun dynaamista käyttöoikeuksien valvontaa tai Kerberos-suojausta vaaditaan (Tuettu-vaihtoehto on otettu käyttöön).
Vaikutus toimialueen ohjauskoneen suorituskykyyn, kun tämä käytäntöasetus on käytössä:
- Ylimääräisten viestien lähettäminen edellyttää suojattua Kerberos-toimialueiden toimintojen tunnistamista.
- Väitteet ja dynaamisen käyttöoikeuksien valvonnan yhdistelmätodennus kasvattaa viestin kokoa ja tekee siitä monimutkaisemman. Tämä pidentää käsittelyaikaa ja suurentaa Kerberos-palvelulippujen kokoa.
- Kerberos-suojaus salaa Kerberos-viestit kokonaan sekä allekirjoittaa Kerberos-virheet. Tämä pidentää käsittelyaikaa, mutta ei muuta palvelulippujen kokoa.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | EnableCbacAndArmor |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | CbacAndArmorLevel |
Value Type | REG_DWORD |
Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | CbacAndArmorLevel |
Value Type | REG_DWORD |
Value | 1 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | CbacAndArmorLevel |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters |
Value Name | CbacAndArmorLevel |
Value Type | REG_DWORD |
Value | 3 |